Articulo de referencia

Seguridad de Goatse

Goatse Security ( GoatSec ) era un grupo de hackers de nueve personas [13] de sombrero gris [14] [15] que se especializaba en descubrir fallas de seguridad. [3] [16] Era una div...

Goatse Security ( GoatSec ) era un grupo de hackers de nueve personas [13] de sombrero gris [14] [15] que se especializaba en descubrir fallas de seguridad. [3] [16] Era una división de la organización de trolling de Internet anti-blogs conocida como Gay Nigger Association of America (GNAA). [2] El grupo deriva su nombre del sitio de choque Goatse.cx , [5] y eligió "Gaping Holes Exposed" como su eslogan . [17] El sitio web ha sido abandonado sin una actualización desde mayo de 2014. [18]

En junio de 2010, Goatse Security obtuvo las direcciones de correo electrónico de aproximadamente 114.000 usuarios de iPad de Apple. Esto dio lugar a una investigación del FBI y a la presentación de cargos penales contra dos de los miembros del grupo.

Establecimiento

La GNAA contaba con varios investigadores de seguridad entre sus miembros. Según el portavoz de Goatse Security, Leon Kaiser, la GNAA no podía aprovechar al máximo sus talentos porque el grupo creía que no habría nadie que se tomara en serio los datos de seguridad publicados por la GNAA. Para crear un medio a través del cual los miembros de la GNAA pudieran publicar sus hallazgos en materia de seguridad, la GNAA creó Goatse Security en diciembre de 2009. [2] [3]

Descubrimiento de vulnerabilidades en navegadores

Para proteger su navegador web de la explotación entre protocolos , Mozilla bloqueó varios puertos a los que los formularios HTML normalmente no tendrían acceso. En enero de 2010, la GNAA descubrió que los bloqueos de Mozilla no cubrían el puerto 6667 , lo que dejaba a los navegadores de Mozilla vulnerables a scripts entre protocolos. La GNAA diseñó un exploit basado en JavaScript para inundar los canales de IRC . Aunque EFnet y OFTC pudieron bloquear los ataques, Freenode tuvo dificultades para contrarrestarlos. Goatse Security expuso la vulnerabilidad y uno de sus miembros, Andrew Auernheimer, también conocido como " weev ", publicó información sobre el exploit en Encyclopedia Dramatica . [19] [20] [21]

En marzo de 2010, Goatse Security descubrió una vulnerabilidad de desbordamiento de enteros en el navegador web de Apple, Safari , y publicó un exploit en Encyclopedia Dramatica. [22] Descubrieron que una persona podía acceder a un puerto bloqueado añadiendo 65.536 al número de puerto. [23] [24] Esta vulnerabilidad también se encontró en Arora , [25] iCab , [26] OmniWeb , [27] y Stainless. [28] Aunque Apple arregló el fallo para las versiones de escritorio de Safari en marzo, la compañía dejó el fallo sin corregir en las versiones móviles del navegador. [22] [29] Goatse Security afirmó que un hacker podría explotar la falla de Safari móvil para obtener acceso y causar daño al iPad de Apple . [22] [29]

Fuga de direcciones de correo electrónico de AT&T/iPad

En junio de 2010, Goatse Security descubrió una vulnerabilidad en el sitio web de AT&T . [30] [31] AT&T era el único proveedor de servicio 3G para iPad de Apple en los Estados Unidos en ese momento. [32] Al registrarse para el servicio 3G de AT&T desde un iPad, AT&T recupera el ICC-ID de la tarjeta SIM del iPad y lo asocia con la dirección de correo electrónico proporcionada durante el registro. [30] [33] Para facilitar el proceso de inicio de sesión desde el iPad, el sitio web de AT&T recibe el ICC-ID de la tarjeta SIM y rellena previamente el campo de dirección de correo electrónico con la dirección proporcionada durante el registro. [30] [ 33] Goatse Security se dio cuenta de que al enviar una solicitud HTTP con un ICC-ID válido incrustado en su interior al sitio web de AT&T, el sitio web revelaría la dirección de correo electrónico asociada con ese ICC-ID. [30] [33]

El 5 de junio de 2010, Daniel Spitler, también conocido como "JacksonBrown", comenzó a discutir esta vulnerabilidad y las posibles formas de explotarla, incluido el phishing , en un canal de IRC. [8] [34] [35] Goatse Security construyó un script de fuerza bruta basado en PHP que enviaría solicitudes HTTP con ICC-ID aleatorios al sitio web de AT&T hasta que se ingrese un ICC-ID legítimo, lo que devolvería la dirección de correo electrónico correspondiente al ICC-ID. [30] [33] Este script fue apodado "iPad 3G Account Slurper". [35]

Goatse Security intentó entonces encontrar una fuente de noticias apropiada para divulgar la información filtrada, y Auernheimer intentó contactar a los ejecutivos de News Corporation y Thomson Reuters , incluido Arthur Siskind , sobre los problemas de seguridad de AT&T. [36] El 6 de junio de 2010, Auernheimer envió correos electrónicos con algunos de los ICC-ID recuperados para verificar sus afirmaciones. [34] [36] Los registros de chat de este período también revelan que la atención y la publicidad pueden haber sido incentivos para el grupo. [37]

Contrariamente a lo que afirmó en un principio, el grupo reveló inicialmente la falla de seguridad a Gawker Media antes de notificar a AT&T [37] y también expuso los datos de 114.000 usuarios de iPad, incluidos los de celebridades, el gobierno y el ejército. Estas tácticas volvieron a provocar un importante debate sobre la divulgación adecuada de fallas de seguridad informática. [38]

Auernheimer ha mantenido que Goatse Security utilizó prácticas estándar comunes de la industria y ha dicho que "tratamos de ser los buenos". [38] [39] Jennifer Granick de la Electronic Frontier Foundation también ha defendido las tácticas utilizadas por Goatse Security. [38]

El 14 de junio de 2010, Michael Arrington de TechCrunch otorgó al grupo un premio Crunchie por servicio público. Esta fue la primera vez que se entregó un premio Crunchie fuera de la ceremonia anual de premios Crunchies. [40] [41]

El FBI abrió entonces una investigación sobre el incidente, [42] lo que condujo a una denuncia penal en enero de 2011 [10] y a una redada en la casa de Auernheimer. La búsqueda estaba relacionada con la investigación de AT&T y Auernheimer fue posteriormente detenido y puesto en libertad bajo fianza [43] por cargos estatales de drogas, [44] que luego fueron retirados. [45] Después de su liberación bajo fianza, rompió una orden de silencio para protestar y disputar la legalidad de la búsqueda de su casa y la negación del acceso a un defensor público . También pidió donaciones a través de PayPal , para sufragar los costos legales. [15] [46] En 2011, el Departamento de Justicia anunció que se le acusará de un cargo de conspiración para acceder a una computadora sin autorización y un cargo de fraude. [45] Un coacusado, Daniel Spitler, fue puesto en libertad bajo fianza. [47] [48]

El 20 de noviembre de 2012, Auernheimer fue declarado culpable de un cargo de fraude de identidad y un cargo de conspiración para acceder a una computadora sin autorización, [49] y tuiteó que apelaría la sentencia. [50] Alex Pilosov, un amigo que también estuvo presente en el momento de la sentencia, tuiteó que Auernheimer permanecería libre bajo fianza hasta que se dicte sentencia, "que se dictará al menos dentro de 90 días". [51]

El 29 de noviembre de 2012, Auernheimer escribió un artículo en la revista Wired titulado "Olvídense de la divulgación: los piratas informáticos deberían guardar los agujeros de seguridad para sí mismos", en el que abogaba por la divulgación de cualquier vulnerabilidad de día cero sólo a personas que la "utilicen en interés de la justicia social". [52]

El 11 de abril de 2014, el Tercer Circuito emitió una opinión que anulaba la condena de Auernheimer, sobre la base de que la jurisdicción en Nueva Jersey era inadecuada. [53] [54] Los jueces no abordaron la cuestión sustantiva sobre la legalidad del acceso al sitio. [55] Fue liberado de prisión a última hora del 11 de abril. [56]

Otros logros

En mayo de 2011, Goatse Security reveló una vulnerabilidad de denegación de servicio que afectaba a varias distribuciones de Linux , después de que el grupo descubriera que una URL extensa de una herramienta de empaquetado avanzado provocaría el bloqueo de Compiz . [57]

En septiembre de 2012, Microsoft reconoció a Goatse Security por ayudar a proteger sus servicios en línea. [9]

Referencias

  1. ^ Tate, Ryan (9 de junio de 2010). "AT&T lucha contra el miedo al iPad". Valleywag . Gawker Media . Archivado desde el original el 15 de julio de 2010 . Consultado el 17 de octubre de 2010 .
  2. ^ abcd Kaiser, Leon (19 de enero de 2011). "Entrevista: Goatse Security sobre los cargos del FBI tras la violación de datos del iPad de AT&T". DailyTech (Entrevista: Transcripción). Entrevista realizada por Mick Jason. Archivado desde el original el 31 de marzo de 2014. Consultado el 21 de enero de 2011 .
  3. ^ abc Dowell, Andrew (17 de junio de 2010). "Programador detenido tras búsqueda del FBI". The Wall Street Journal . Dow Jones & Company, Inc. Consultado el 11 de octubre de 2010 .
  4. ^ abcde "Equipo". Goatse Security . 14 de junio de 2010. Archivado desde el original el 30 de septiembre de 2010. Consultado el 22 de septiembre de 2010 .
  5. ^ ab Chokshi, Niraj (10 de junio de 2010). "Conozca a uno de los piratas informáticos que expuso la fuga de seguridad del iPad". The Atlantic . The Atlantic Monthly Group . Consultado el 16 de septiembre de 2010 .
  6. ^ Keizer, Gregg (17 de junio de 2010). "Hacker de iPad arrestado por múltiples cargos de drogas luego de una búsqueda del FBI". Computerworld . Computerworld Inc. Consultado el 16 de septiembre de 2010 .
  7. ^ Mick, Jason (14 de junio de 2010). "AT&T se disculpa con los clientes de iPad, revelamos las configuraciones regionales de los hackers". DailyTech . DailyTech LLC. Archivado desde el original el 20 de agosto de 2010 . Consultado el 16 de septiembre de 2010 .
  8. ^ ab Bilton, Nick; Wortham, Jenna (18 de enero de 2011). "Dos acusados ​​de fraude en violación de seguridad del iPad". The New York Times . Consultado el 21 de enero de 2011 .
  9. ^ ab "Reconocimientos de los investigadores de seguridad a Microsoft Online Services". Microsoft . Consultado el 19 de octubre de 2012 .
  10. ^ ab Tribunal de Distrito de los Estados Unidos — Tribunal de Distrito de Nueva Jersey, expediente: MAG 11-4022 (CCC). Presentado ante el tribunal el 13 de enero de 2011
  11. ^ "Clench, nuestra manera de decir "que te jodan" a SSL PKI para siempre". Goatse Security . 8 de septiembre de 2010. Archivado desde el original el 11 de septiembre de 2010. Consultado el 29 de octubre de 2010 .
  12. ^ Lawson, Nate (8 de septiembre de 2010). "Clench es inferior a TLS+SRP". root labs rdist . Nate Lawson . Consultado el 29 de octubre de 2010 .
  13. ^ Eunjung Cha, Ariana (12 de junio de 2010). "La brecha de seguridad del iPad de Apple revela la vulnerabilidad de los dispositivos móviles". Washington Post . Consultado el 6 de abril de 2011 .
  14. ^ Kirsch, Cassandra (2014). "El hacker de sombrero gris: cómo conciliar la realidad del ciberespacio y la ley" (PDF) . Northern Kentucky Law Review . 41 : 386.[ enlace muerto ]
  15. ^ ab El 'hacker' del iPad de AT&T viola la orden de censura para despotricar contra la policía The Register , John Leyden. 7 de julio de 2010
  16. ^ Tate, Ryan (10 de junio de 2010). "La violación de seguridad del iPad de Apple genera alarmas". All Things Considered (Entrevista: audio/transcripción). Entrevista realizada por Melissa Block . National Public Radio . Consultado el 16 de septiembre de 2010 .
  17. ^ Ragan, Steve (10 de junio de 2010). «AT&T pierde 114.000 direcciones de correo electrónico debido a un error de script». The Tech Herald . WOTR Limited. Archivado desde el original el 18 de noviembre de 2011. Consultado el 28 de septiembre de 2010 .
  18. ^ "Vulnerabilidad de Compiz «Goatse Security». Archivado desde el original el 24 de julio de 2019. Consultado el 15 de octubre de 2019 .
  19. ^ Constantin, Lucian (30 de enero de 2010). "Error de Firefox utilizado para acosar a toda la red IRC". Softpedia . Softpedia . Consultado el 19 de septiembre de 2010 .
  20. ^ Goodin, Dan (30 de enero de 2010). "Ataque basado en Firefox causa estragos en los usuarios de IRC". The Register . Situation Publishing . Consultado el 19 de septiembre de 2010 .
  21. ^ Goodin, Dan (9 de junio de 2010). "Un error de seguridad expone las direcciones de los usuarios de iPad de élite". The Register . Situation Publishing . Consultado el 19 de septiembre de 2010 .
  22. ^ abc Keizer, Gregg (14 de junio de 2010). "AT&T es 'deshonesta' sobre la amenaza de ataque al iPad, dicen los hackers". Computerworld . Computerworld Inc . Consultado el 18 de septiembre de 2010 .
  23. ^ Ragan, Steve (14 de junio de 2010). "Goatse Security le dice a AT&T: 'La cagaste'". The Tech Herald . WOTR Limited. p. 2. Archivado desde el original el 3 de octubre de 2011 . Consultado el 6 de octubre de 2010 .
  24. ^ "CVE-2010-1099". Base de datos nacional de vulnerabilidades . NIST . 24 de marzo de 2010. Consultado el 6 de octubre de 2010 .
  25. ^ "CVE-2010-1100". Base de datos nacional de vulnerabilidades . NIST . 24 de marzo de 2010. Consultado el 6 de octubre de 2010 .
  26. ^ "CVE-2010-1101". Base de datos nacional de vulnerabilidades . NIST . 24 de marzo de 2010. Consultado el 6 de octubre de 2010 .
  27. ^ "CVE-2010-1102". Base de datos nacional de vulnerabilidades . NIST . 24 de marzo de 2010. Consultado el 6 de octubre de 2010 .
  28. ^ "CVE-2010-1103". Base de datos nacional de vulnerabilidades . NIST . 24 de marzo de 2010. Consultado el 6 de octubre de 2010 .
  29. ^ ab Goldman, David (14 de junio de 2010). "Los piratas informáticos dicen que el iPad tiene más agujeros de seguridad". CNNMoney.com . CNN . Consultado el 18 de septiembre de 2010 .
  30. ^ abcde Keizer, Gregg (10 de junio de 2010). «Un script de 'fuerza bruta' robó direcciones de correo electrónico de iPad». Computerworld . Computerworld Inc. Consultado el 18 de septiembre de 2010 .
  31. ^ Tate, Ryan (9 de junio de 2010). "La peor vulneración de seguridad de Apple: 114.000 propietarios de iPad expuestos". Valleywag . Gawker Media . Archivado desde el original el 26 de julio de 2010 . Consultado el 16 de septiembre de 2010 .
  32. ^ Ante, Spencer E. (10 de junio de 2010). "AT&T revela una violación de los datos de los propietarios de iPad". The Wall Street Journal . Dow Jones & Company, Inc. Consultado el 26 de septiembre de 2010 .
  33. ^ abcd Buchanan, Matt (9 de junio de 2010). "La pequeña característica que llevó a la violación de seguridad del iPad de AT&T". Gizmodo . Gawker Media . Consultado el 22 de septiembre de 2010 .
  34. ^ ab Denuncia penal archivada el 25 de enero de 2011 en Wayback Machine . Tribunal de Distrito de los Estados Unidos – Tribunal de Distrito de Nueva Jersey, expediente: MAG 11-4022 (CCC). Presentada ante el tribunal el 13 de enero de 2011
  35. ^ ab Voreacos, David (18 de enero de 2011). "Estados Unidos anuncia cargos por presunto hackeo de servidores de AT&T a través de usuarios de iPad". Bloomberg.com . Bloomberg LP. Consultado el 21 de enero de 2011 .
  36. ^ ab McMillan, Robert (15 de diciembre de 2010). "Los documentos muestran que un hacker de iPad de AT&T luchó por captar la atención de los medios". PC World . PC World Communications, Inc. . Consultado el 16 de diciembre de 2010 .[ enlace muerto permanente ]
  37. ^ ab Foresman, Chris (19 de enero de 2011). "Los trolls de Goatse Security buscaban "máximo de lols" en el hackeo del iPad de AT&T". Ars Technica . Consultado el 22 de enero de 2011 .
  38. ^ abc Worthen, Ben; Spencer E. Ante (14 de junio de 2010). "Los expertos en informática enfrentan una reacción negativa". WSJ.com .
  39. ^ Leydon, John (7 de julio de 2010). "Un 'hacker' de iPad de AT&T rompe la orden de censura para despotricar contra la policía". The Register . Consultado el 16 de febrero de 2011 .
  40. ^ Arrington, Michael (14 de junio de 2010). "Le otorgamos a Goatse Security un premio Crunchie por servicio público". Tech Crunch . Consultado el 31 de marzo de 2010 .
  41. ^ Patterson, Ben (14 de junio de 2010). "AT&T se disculpa por la violación de seguridad del iPad y culpa a los piratas informáticos". Yahoo! News . Consultado el 31 de marzo de 2010 .
  42. ^ Tate, Ryan (9 de junio de 2010). "La peor vulneración de seguridad de Apple: 114.000 propietarios de iPad expuestos". Gawker.com . Gawker Media . Archivado desde el original el 12 de junio de 2010 . Consultado el 13 de junio de 2010 .
  43. ^ Emspak, Jesse; Perna, Gabriel (17 de junio de 2010). «El sitio web de un pirata informático arrestado revela opiniones extremistas». International Business Times . Archivado desde el original el 6 de marzo de 2020 . Consultado el 11 de julio de 2010 .
  44. ^ Dowell, Andrew (17 de junio de 2010). "Programador detenido tras búsqueda del FBI". The Wall Street Journal .
  45. ^ ab "Se presentaron cargos penales contra los atacantes del iPad de AT&T — Computerworld". 18 de enero de 2011. Archivado desde el original el 10 de octubre de 2012. Consultado el 18 de abril de 2011 .
  46. ^ weev. «Hipócritas y fariseos». Goatse.fr. Archivado desde el original el 24 de mayo de 2017. Consultado el 18 de abril de 2011 .
  47. ^ Voigt, Kurt (21 de enero de 2011). "No hay fianza para el segundo sospechoso de robo de dirección de correo electrónico de iPad". MSNBC.com . Associated Press . Consultado el 15 de febrero de 2011 .[ enlace muerto ]
  48. ^ Porter, David (28 de febrero de 2011). "Sospechoso de robo de datos de iPad liberado bajo fianza en Nueva Jersey". ABC News . Associated Press . Consultado el 2 de marzo de 2011 .
  49. ^ Zetter, Kim (20 de noviembre de 2012). "Hacker declarado culpable de violar el sitio de AT&T para obtener datos de clientes de iPad | Nivel de amenaza | Wired.com".
  50. ^ "Estado de Twitter, 15:38 - 20 nov 12".
  51. ^ "Estado de Twitter, 15:32 - 20 nov 12".
  52. ^ Bierend, Doug (29 de noviembre de 2012). "Olvídense de la divulgación: los piratas informáticos deberían guardarse los agujeros de seguridad para sí mismos". Wired .
  53. ^ Caso: 13-1816 Documento: 003111586090
  54. ^ Kravets, David (11 de abril de 2014). "Tribunal de apelaciones revoca condena y sentencia del hacker/troll "weev"". Ars Technica . Consultado el 11 de abril de 2014 .
  55. ^ Hill, Kashmir (11 de abril de 2014). "Weev liberado, pero el tribunal se abstiene de resolver una cuestión más importante: 'piratería informática frente a investigación de seguridad'". Forbes . Consultado el 11 de abril de 2014 .
  56. ^ Voreacos, David (14 de abril de 2014). "El hacker de AT&T 'Weev' se viste de fiesta y publica tweets mientras el caso sigue en pie". Bloomberg . Consultado el 14 de abril de 2014 .
  57. ^ Constantin, Lucian (16 de mayo de 2011). "Dangerous Linux Denial of Service Vulnerability Disclosed as 0-Day" (Se revela una peligrosa vulnerabilidad de denegación de servicio de Linux como de día cero). Softpedia . Consultado el 25 de marzo de 2014 .
  • Sitio web oficial
Obtenido de "https://es.wikipedia.org/w/index.php?title=Seguridad_de_Goatse&oldid=1260169181"